عقلية البحث عن التهديدات
ابحثوا عن التهديدات استباقيًا
عقلية البحث عن التهديدات درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ما المقصود بالبحث عن التهديدات
البحث عن التهديدات هو البحث الاستباقي عن المهاجمين الذين أفلتوا من وسائل الدفاع الآلية. فبدلًا من انتظار تنبيه، يذهب الباحث للبحث عنهم.
وينطلق هذا النهج من افتراض أن اختراقًا قد يكون قائمًا بالفعل، ثم يسعى إلى إثبات ذلك أو نفيه.
تفاعلي مقابل استباقي
يكون الأمان التقليدي تفاعليًا؛ إذ تطلق الأدوات التنبيهات ثم يستجيب المحللون. أما البحث عن التهديدات فهو استباقي؛ إذ يبحث البشر عن التهديدات التي لم يرصدها أي تنبيه.
- تفاعلي: يصل التنبيه، ثم يبدأ التحقيق.
- استباقي: يبدأ التحقيق، ثم قد يُكتشف تهديد.
افترض حدوث اختراق
يتمثل التحول الذهني الأساسي في افتراض حدوث اختراق. فبدلًا من السؤال «هل نحن آمنون؟»، يسأل الباحث «أين يختبئ المهاجم الآن؟».
يدفعك هذا التفكير إلى التنقيب في المواضع التي تكون فيها وسائل الدفاع أضعف.
لماذا لا تكفي الأتمتة
يكتشف الرصد الآلي الأنماط المعروفة. ويستخدم المهاجمون المهرة تقنيات جديدة وأدوات تستفيد من موارد النظام وإجراءات بطيئة وهادئة لا تكشفها أي بصمة.
يكتشف البشر ما لم تُبرمج الآلات للبحث عنه.
مؤشرات الاختراق
يبحث الباحثون عن مؤشرات الاختراق (IOCs)، وهي آثار تشير إلى احتمال وقوع اختراق.
- اتصالات صادرة غير معتادة.
- مهام مجدولة أو خدمات جديدة.
- سلاسل عمليات أصل-فرع مريبة.
- إنشاء حسابات غير متوقع.
مؤشرات الاختراق مقابل السلوكيات
من السهل تفادي مؤشرات الاختراق (مثل التجزئة الخبيثة وعنوان IP معروف بسوئه) عبر تغييرها. أما السلوكيات (TTPs)، فمن الأصعب على المهاجم تغييرها.
يركز صيد التهديدات الناضج على السلوك، وليس على المؤشرات القابلة للاستبدال فحسب.
Easy to change: file hash, IP, domain
Hard to change: technique, behavior,
attacker tradecraftهرم الألم
يصنف هرم الألم المؤشرات وفقًا لمدى الضرر الذي يلحق بالمهاجم عند اكتشافها.
من السهل جدًا تغيير التجزئات، أما TTPs فتسبب ألمًا حقيقيًا. استهدفوا المستويات العليا من الهرم.
Top -> TTPs (most pain)
Tools
Network/Host artifacts
Domain names
IP addresses
Base-> Hash values (least pain)الفضول والتشكك
يتصف صائدو التهديدات الجيدون بالفضول والتشكك. فهم يسألون عن سبب تصرف إحدى العمليات بشكل غريب، ويرفضون اعتبار الأمر «غالبًا لا شيء» من دون التحقق.
هذا التساؤل المستمر هو ما يكشف عمليات التسلل المتخفية.
اعرفوا بيئتكم
لا يمكنكم صيد ما لا تفهمونه. ابدأوا برسم خريطة لأصولكم وعملياتكم المعتادة وتدفقات الشبكة المتوقعة.
يتيح لكم إنشاء خط أساس للسلوك الطبيعي ملاحظة غير المعتاد فورًا، تمامًا كما في تحليل حركة المرور.
حلقة الصيد
صيد التهديدات عملية تكرارية: كوّنوا فكرة، واجمعوا البيانات، وحللوها، ثم أعيدوا ما تعلمتموه إلى قواعد الكشف.
حتى عملية الصيد التي لا تكتشف شيئًا تحسن مستوى الرؤية لديكم وتنشئ قواعد مؤتمتة جديدة.
Hypothesis -> Collect -> Analyze
^ |
+-------- Improve <--------+نتائج عملية الصيد
لا يشترط نجاح عملية الصيد العثور على مهاجم. تشمل النتائج الصحيحة تأكيد حدوث تسلل، أو إنشاء قاعدة كشف جديدة، أو تحسين الرؤية لنقطة عمياء.
حتى عملية الصيد الخالية من النتائج الضارة تضيف قيمة.
اختبار سريع
اختبروا فهمكم لعقلية صيد التهديدات.
مراجعة
تعلمتم عقلية صيد التهديدات.
- صيد التهديدات استباقي؛ إذ يفترض حدوث اختراق ويبحث عنه.
- تفوت الأتمتة الأساليب الجديدة والمتخفية.
- ركزوا على السلوكيات وTTPs، وليس على مؤشرات الاختراق القابلة للاستبدال فحسب.
- هرم الألم: استهدفوا المستويات العليا لإلحاق الضرر بالمهاجم.
- اعرفوا بيئتكم؛ فحتى عملية الصيد الخالية من النتائج الضارة تضيف قيمة.
ستتعلمون بعد ذلك صيد التهديدات القائم على الفرضيات.
الأسئلة الشائعة
هل درس «عقلية البحث عن التهديدات» مجاني؟
نعم — نص درس «عقلية البحث عن التهديدات» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «عقلية البحث عن التهديدات»؟
ابحثوا عن التهديدات استباقيًا تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.
كم من الوقت يستغرق درس «عقلية البحث عن التهديدات»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- عقلية البحث عن التهديدات
- البحث القائم على الفرضيات
- استخدام السجلات والقياسات التلقائية
- مواءمة MITRE ATT&CK